La seguridad necesita decisiones sobre datos, permisos y recuperación desde el diseño. Empieza por acciones con consecuencias importantes.
Qué hacer
- Inventaría activos.
- Define acceso mínimo.
- Prepara pruebas de abuso y recuperación.
Ejemplo práctico
Ejemplo hipotético. Exportar documentos de clientes exige controles distintos de consultar una página pública.
Error que conviene evitar
Añadir un inicio de sesión y asumir que todos los recursos están protegidos.
Cómo comprobarlo
Puedes enumerar quién puede hacer cada operación sensible y cómo se comprueba.
Plan de trabajo
Empieza por identificar activos y acciones sensibles: documentos, credenciales, cambios de permisos, cobros y exportaciones. Define quién necesita cada operación y qué consecuencias tendría un acceso indebido.
La interfaz orienta, pero el servidor debe comprobar autorización sobre el recurso en cada operación. Los roles generales no bastan si una persona puede editar un documento ajeno cambiando un identificador.
| Revisión | Escenario de prueba |
|---|---|
| Identidad | Sesión caducada o usuario dado de baja |
| Autorización | Acceso a registro de otro cliente |
| Entrada | Campos inesperados y archivos no permitidos |
| Secretos | Claves en navegador, código o registros |
| Recuperación | Restauración y revocación de accesos |
Realiza estas pruebas con datos y cuentas controlados. Registra resultados sin incluir secretos ni información personal innecesaria. La guía ayuda a delimitar comprobaciones, pero no sustituye una revisión completa del sistema.
Profundiza en cada decisión
- Autenticación y autorización: qué debes separar
- Cómo diseñar roles sin dar permisos de más
- Cómo proteger operaciones sensibles en el servidor
- Cómo gestionar sesiones y cierre de acceso
- Cómo proteger archivos subidos por usuarios
- Cómo evitar exponer secretos en el navegador
- Cómo revisar registros sin guardar datos innecesarios
- Cómo preparar recuperación de acceso
- Cómo revisar seguridad antes de una entrega
Siguiente paso
Para continuar con una decisión relacionada, consulta cómo planificar un portal de clientes.
Si necesitas llevarlo a tu empresa, revisa nuestro servicio de aplicaciones a medida y cuéntanos el proceso que quieres resolver.
Documentación para ampliar
La documentación enlazada amplía los conceptos técnicos. Los criterios y ejemplos de esta guía son orientaciones editoriales; comprueba las condiciones concretas de tu proyecto antes de aplicarlos.